CVE-2025-41734CVE-2025-41734是一个严重的安全漏洞,CVSS评分高达9.8分,属于紧急级别安全事件。该漏洞允许未经身份验证的远程攻击者在目标设备上执行任意PHP文件,从而获得受影响设备的完全访问权限。漏洞存在于设备的Web管理界面或API接口中,由于缺乏适当的输入验证和权限控制,攻击者可以通过发送特制的HTTP请求来触发代码执行。成功利用此漏洞后,攻击者可以完全控制目标设备,窃取敏感数据、安装后门程序、进行横向移动攻击,甚至将设备纳入僵尸网络。由于该漏洞不需要任何认证且可以通过网络远程利用,因此对暴露在互联网上的设备构成了极大的威胁。建议相关厂商和用户立即采取紧急应对措施,包括网络隔离、访问控制升级以及等待官方安全补丁发布。该漏洞由cert.vde.com的安全研究人员发现并报告,披露日期为2025年11月18日。
该漏洞属于经典的远程代码执行(RCE)类型,攻击向量为网络层面(AV:N),攻击复杂度低(AC:L),无需认证(PR:N)且无需用户交互(UI:N)。漏洞的根本原因在于目标设备对用户输入的PHP代码缺乏充分的过滤和验证机制。攻击者可以通过构造特定的HTTP请求参数,在服务器端注入并执行任意PHP代码。攻击成功后,攻击者可以在服务器上下文中执行系统命令、读写文件、访问数据库等操作,完全控制设备。由于CVSS向量显示影响范围为全部系统(C:H),攻击者可以获得设备的最高权限。漏洞影响设备的机密性、完整性和可用性三个方面均为高危级别。攻击者通常会利用此漏洞部署WebShell、建立持久化后门、窃取配置文件和凭证信息等。建议管理员检查设备访问日志,查找异常的PHP代码执行痕迹,并考虑设备是否已被攻击者入侵。